WordPress hackeado: cómo saberlo y qué hacer paso a paso
Redirecciones raras, contenido que no reconoces, tu hosting avisando de "actividad sospechosa". Si algo de esto te suena, esta guía es para ti.
Señales de que tu WordPress ha sido comprometido
- Redirecciones automáticas a webs desconocidas (farmacias online, casinos, contenido no relacionado con tu negocio).
- Tu hosting o Google Search Console te avisa de "contenido dañino" o "sitio pirateado".
- Aparecen usuarios administradores que no reconoces en el panel de WordPress.
- Ficheros o plugins que no instalaste tú aparecen en el servidor.
- El rendimiento de la web cae drásticamente sin motivo aparente (uso de recursos para minado o envío de spam).
- Tu proveedor de email marca correos enviados desde tu dominio como spam de repente.
Primeros pasos si confirmas el compromiso
- Pon la web en modo mantenimiento o desconéctala temporalmente si es viable, para frenar el daño mientras investigas.
- Cambia todas las contraseñas: WordPress, hosting, FTP/SFTP, base de datos — desde un dispositivo limpio.
- Revisa los usuarios administradores y elimina cualquiera que no reconozcas.
- Restaura desde un backup limpio anterior a la fecha estimada del ataque, si dispones de uno verificado.
- Si no hay backup limpio, hace falta una limpieza manual de archivos y base de datos — es el momento de pedir ayuda especializada, ya que un rastro mal limpiado suele significar que el atacante vuelve a entrar.
Error muy común: reinstalar WordPress "limpio" sin identificar cómo entró el atacante. Si no cierras la puerta original (plugin vulnerable, contraseña débil, tema desactualizado), el ataque se repite en días o semanas.
Cómo evitar que vuelva a pasar
La gran mayoría de compromisos de WordPress se deben a plugins o temas desactualizados con vulnerabilidades ya conocidas públicamente. Un WAF activo filtra buena parte de los intentos automatizados antes de que lleguen a explotar esa vulnerabilidad — ver qué es un WAF — pero la base sigue siendo mantener todo actualizado, como explicamos en mantenimiento web y ciberseguridad.
Si tu web maneja datos de clientes
Un WordPress comprometido con formularios de contacto, tienda online o área de clientes puede implicar una brecha de datos personales, con las obligaciones de notificación a la AEPD que conlleva. Revisa qué hacer si hay datos filtrados si este es tu caso.
¿Tu WordPress muestra síntomas raros ahora mismo?
Limpieza urgente y cierre de la vulnerabilidad de origen, no solo un parche superficial.